Informática forense · macOS
Análisis forense de los permisos de privacidad de macOS: evaluación del acceso de las aplicaciones a los recursos protegidos
macOS protege numerosos recursos sensibles mediante permisos de privacidad y seguridad. Entre ellos se incluyen, en función de la versión del sistema operativo y de la aplicación, por ejemplo, el acceso a archivos en áreas especialmente protegidas, así como permisos como el „Acceso completo al disco“. Apple señala que, en «Privacidad y seguridad», los usuarios pueden comprobar y modificar qué aplicaciones pueden acceder a determinados datos protegidos del sistema y del usuario.
En el análisis forense de macOS, estas decisiones sobre permisos suelen considerarse bajo el término técnico genérico TCC (Transparencia, Consentimiento y Control). Los datos de permisos disponibles pueden proporcionar indicios sobre qué aplicación fue autorizada o denegada para un acceso concreto. Sin embargo, no demuestran automáticamente que la aplicación haya utilizado realmente el recurso en cuestión.
¿Por qué LanCologne?
Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.
El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.
Nuestros servicios
Analizamos los permisos de privacidad y acceso presentes en la fuente de datos forense y los asignamos a las aplicaciones o servicios correspondientes. Para ello, se tienen en cuenta el identificador del paquete, el contexto de firma de código, la referencia del usuario, la categoría de permiso y otra información técnica disponible.
Los resultados de los análisis de autorizaciones se correlacionan con las aplicaciones instaladas, los registros unificados, los mecanismos de persistencia, los rastros en el sistema de archivos y, en su caso, los rastros de malware. De este modo, se distingue claramente entre una autorización concedida y un acceso real.
Ámbitos de aplicación habituales
Así es como se lleva a cabo la investigación forense
Una vez realizada la copia de seguridad con garantía de integridad, se identifican los datos de protección de datos y de autorizaciones disponibles del usuario o sistema en cuestión. A continuación, se analizan las entradas por aplicación, servicio y tipo de autorización, y se comparan con el software instalado, así como con la información sobre su firma y su paquete.
Para la interpretación se tiene en cuenta la versión concreta de macOS, ya que Apple ha ampliado y modificado las categorías de protección de datos y los mecanismos del sistema a lo largo de los años. Una autorización no se considera prueba de un acceso concreto; para ello se requieren indicios adicionales relacionados con el tiempo de ejecución o el contenido.
¿Por qué este ámbito de investigación es relevante desde el punto de vista forense?
Los permisos de privacidad son importantes desde el punto de vista forense, ya que influyen en el posible acceso de las aplicaciones a recursos especialmente protegidos. Un acceso inusualmente amplio puede ser relevante en una investigación sobre malware o uso indebido, pero no es automáticamente sospechoso: el software de copia de seguridad, seguridad, administración y análisis forense puede necesitar legítimamente derechos amplios.
Por lo tanto, una evaluación fiable solo se obtiene a partir de la combinación de la autorización, la aplicación, la firma, el contexto de instalación y los rastros reales de actividad.
Preguntas frecuentes
LanCologne – Análisis forense de macOS en Colonia
¿Necesita un análisis profesional de los permisos de privacidad de macOS o de los derechos de acceso sospechosos de una aplicación? LanCologne le ayuda a realizar copias de seguridad válidas ante los tribunales y a llevar a cabo una evaluación técnica documentada.
En relación con este tema
- Análisis forense de Launch Services: evaluación de las asignaciones de aplicaciones y documentos en macOS
- Análisis forense de los informes de fallos de macOS: investigación de los fallos de procesos y la información de diagnóstico
- Análisis forense de archivos Plist de macOS: evaluación de configuraciones y estados
- Análisis forense de bases de datos SQLite en macOS: evaluación conjunta de la base de datos, el WAL y el SHM